Связьконсульт: post #2839 — TG.ME

«Орион телеком» остался с предупреждением Сюжет со взломом «Орион телеком» и его последствиями всё никак не закончится. Напомню предысторию: 12 июня 2025 работа сибирского интернет-провайдера в 4 регионах была нарушена из-за кибератаки, ответственность за которую взяла группировка BO Team, а также ГУР Минобороны Украины. В конце июля злоумышленники опубликовали украденную базу с данными около полумиллиона абонентов. В результате этого компания оказалась в центре разбирательств по делам об административных правонарушениях за допущение утечки персональных данных. Хотя такой объём утечки потенциально грозил крупным штрафом, весной компании удалось в суде отделаться только несколькими предупреждениями в отношении отдельных юрлиц в разных регионах. Казалось бы, избежав штрафа за крупную утечку, «Орион телеком» должен был бы облегчённо перелистнуть эту страницу. Но компания решила подать на апелляцию и отменить предупреждение. Жалоба сводится к тому, что решение принималось ненадлежащим судом. Кроме того, компания дополнительно назвала и другие основания, по которым решение первой инстанции нужно отменять. Во-первых, это дата правонарушения. Ссылаясь на отчёт BI.ZONE, который помогал «Орион телеком» с расследованием инцидента, компания повторила тезис о то, что дата последней записи в утекшей базе 24 мая 2025, то есть до даты вступления в силу поправок о повышении штрафов за утечки, поэтому дело не может квалифицироваться по ч. 13 ст. 13.11 КоАП РФ, которой до 30 мая 2025 просто не было. Однако суд при рассмотрении апелляции этот аргумент не убедил. В судебном решении со ссылкой на тот же отчёт BI.ZONE указано, что злоумышленники получили доступ к инфраструктуре 30 мая, а более ранних признаков нет. Но даже это не релевантно, поскольку датой административного правонарушения суд считает 29 июля 2025, когда BO Team опубликовала украденную базу. Ещё один аргумент, который приводил «Орион телеком», буквально сводится к тому, что атаку таких сильных хакеров, как BO Team, невозможно предотвратить, как ни старайся: «Общество также указывает, что причиной компрометации базы данных стала целенаправленная кибератака со стороны профессиональной группировки ВО Team. Обществом приняты все зависящие от него меры организационного и технического характера, предусмотренные статьями 18.1 и 19 Федерального закона № 152-ФЗ «О персональных данных»: утверждена модель угроз, внедрена сертифицированная система защиты информации класса КЗ, проводится регулярный аудит. Предотвратить атаку такого уровня сложности путем использования стандартных средств защиты объективно невозможно». Объективно невозможно! В судебном решении в ответ на это в очередной раз, как и при рассмотрении дела в суде первой инстанции, отмечается, что вообще-то в «Орион телеком» с безопасностью всё было не слава богу — причём со ссылкой на всё тот же отчёт BI.ZONE: «Судом установлено, что Общество крайне пренебрежительно относилось к требованиям информационной безопасности: своевременно не изменяло пароли учетных записей пользователей, не деактивировало учетные записи уволенных сотрудников, использовало программное обеспечение, имеющее критические уязвимости, а также использовало некорректную конфигурацию системы безопасности в операционной системе, чем создавало угрозу утечки персональных данных большого количества пользователей. Данные выводы подтверждаются отчетом ООО "БИЗон" о расследовании инцидента от 16.07.2025». В общем, суд не стал удовлетворять жалобу и оставил «Орион телеком» с предупреждением. В том числе и потому что «утечка такого значительного объема персональных данных (36 544 субъектов) создает реальную угрозу безопасности государства и правам граждан». Звучит очень грозно, если не вспоминать, что речь идёт о том, останется ли в силе чисто символическое предупреждение.

August 16, 2026 256